剣 KENSAI

EU-Raad verbiedt AI-nudificatietools, New York verplicht cyberbeveiliging voor waterbedrijven, Pools nucleair centrum doelwit van cyberaanval

14 maart 2026 10 min leestijd regulations-compliance

Regulation Roundup De Europese Raad neemt zijn onderhandelingspositie in over amendementen op de EU AI-verordening, met een absoluut verbod op AI-systemen die niet-consensuele seksuele beelden genereren, plus strengere regels voor biometrische gegevensverwerking. New York wordt de eerste Amerikaanse staat die uitgebreide cyberbeveiligingsregels verplicht stelt voor waterbedrijven — een weerspiegeling van de NIS2-aanpak voor kritieke infrastructuur. Het Poolse nationale centrum voor nucleair onderzoek weerstaat een vermoedelijke Iraanse cyberaanval op zijn IT-infrastructuur. En het Amerikaanse ministerie van Financiën sanctioneert Noord-Koreaanse IT-werknetwerken die actief zijn in heel Zuidoost-Azië.

🇪🇺 Europese Raad neemt AI-verordeningsamendementen aan — nudificatietools verboden, biometrische regels aangescherpt

⚠️ WETGEVENDE MIJLPAAL

De Europese Raad heeft zijn onderhandelingspositie vastgesteld over amendementen op de EU AI-verordening. Het voorstel voegt een absoluut verbod toe op AI-systemen die niet-consensueel seksueel beeldmateriaal genereren, evenals materiaal van seksueel kindermisbruik, en herstelt strikte noodzakelijkheidsvereisten voor de verwerking van biometrische gegevens. Onderhandelingen met het Europees Parlement volgen.

Impact op regelgeving: EU AI-verordening · GDPR · Digital Services Act

De Europese Raad publiceerde afgelopen vrijdag zijn voorstel voor het stroomlijnen van de baanbrekende AI-verordening van de EU, met significante nieuwe bepalingen die verder gaan dan het oorspronkelijke amendementspakket van de Europese Commissie. Het standpunt van de Raad omvat een nieuw verbod op AI-praktijken gerelateerd aan het genereren van niet-consensuele seksuele en intieme content, evenals materiaal van seksueel kindermisbruik — een directe reactie op het Grok-deepfakeschandaal dat eind 2025 losbarstte.

De stap komt slechts dagen nadat de eigen commissie van het Europees Parlement een vergelijkbaar verbod goedkeurde, wat suggereert dat de uiteindelijk onderhandelde tekst de maatregel vrijwel zeker zal bevatten. De Europese Commissie had in januari 2026 een formeel onderzoek gestart naar X en zijn Grok-functie, nadat de chatbot werd gebruikt om miljoenen niet-consensuele intieme beelden te genereren.

Naast het nudificatieverbod herstelt het voorstel van de Raad strikte noodzakelijkheidsvereisten voor de verwerking van bijzondere categorieën persoonsgegevens — waaronder biometrische gegevens — voor het opsporen en corrigeren van vooringenomenheid. Dit is een significante afwijking van het oorspronkelijke voorstel van de Commissie, dat deze vereisten had versoepeld in naam van "vereenvoudiging".

Wat dit betekent voor AI-ontwikkelaars en -implementeerders

⚡ DACH-inzicht

Duitse en Oostenrijkse bedrijven die generatieve AI-systemen ontwikkelen of implementeren, moeten onmiddellijk hun waarborgen voor contentgeneratie auditen. Het nudificatieverbod draagt de hoogste boetes van de AI-verordening — tot €35 miljoen of 7% van de wereldwijde jaaromzet. Zwitserse bedrijven die op de EU-markt verkopen, worden evenzeer getroffen. Organisaties die AI gebruiken voor werknemersmonitoring, toegangscontrole of fraudedetectie met biometrische gegevens moeten hun verwerking toetsen aan de norm van "strikte noodzakelijkheid" voordat de regels definitief worden.

🏛️ New York verplicht cyberbeveiliging voor waterbedrijven — Amerika's NIS2-moment

Impact op regelgeving: Amerikaanse deelstaatregelgeving · NIS2-parallel · Kritieke infrastructuur

New York is de eerste Amerikaanse staat geworden die verplichte cyberbeveiligingsregels oplegt aan water- en afvalwaterbedrijven, met vereisten die nauw aansluiten bij de aanpak van kritieke-infrastructuurbescherming onder de EU NIS2-richtlijn. De regels, voorgesteld in juli 2025 en onlangs goedgekeurd, treden in werking met een nalevingstermijn van 2027.

De regels vereisen dat drinkwatersystemen die meer dan 3.300 mensen bedienen, cyberbeveiligingstraining, incidentresponsplannen, meldingsvereisten implementeren en een cyberverantwoordelijke aanwijzen. Grotere systemen die meer dan 50.000 mensen bedienen, krijgen te maken met aanvullende verplichtingen. New York heeft het mandaat ondersteund met een subsidieprogramma van $2,5 miljoen om onderbemiddelde bedrijven te helpen aan de nieuwe normen te voldoen.

"We konden niet wachten op vastgelopen federale mandaten terwijl cyberdreigingen intensiveren", aldus Michaela Lee, de fungerend hoofd cyberfunctionaris van New York, verwijzend naar China's Volt Typhoon-campagne die zich al geruime tijd positioneert binnen de Amerikaanse waterinfrastructuur voor mogelijke destructieve actie.

De NIS2-parallel: waarom Europeanen aandacht moeten besteden

Vereiste New York waterregels NIS2-richtlijn
Reikwijdte Watersystemen >3.300 mensen Essentiële entiteiten inclusief waterlevering
Incidentrespons Verplichte respons- en herstelplannen Incidentafhandeling & bedrijfscontinuïteit (Art. 21)
Melding Verplichte incidentmelding 24u vroegtijdige waarschuwing, 72u melding (Art. 23)
Training Gecertificeerde cybertraining voor operators Bewustzijnstraining cyberbeveiliging (Art. 21)
Leiderschap Aangewezen cyberverantwoordelijke Verantwoordelijkheid managementorgaan (Art. 20)
Financieringssteun Subsidieprogramma $2,5M Geen direct EU-financieringsmechanisme

De convergentie tussen Amerikaanse deelstaataanpakken en EU-regelgevingsaanpakken is opvallend. Beide erkennen dat exploitanten van kritieke infrastructuur — vooral kleinere — de middelen en expertise missen om cyberbeveiliging zelfstandig te implementeren. Het belangrijkste verschil: New York biedt directe financiële steun, terwijl NIS2 vertrouwt op handhavingsdruk zonder een corresponderend financieringsmechanisme.

⚡ DACH-inzicht

De Duitse KRITIS-regeling dekt al waterbedrijven, en de NIS2-omzetting (NIS2UmsuCG) zal deze vereisten aanzienlijk uitbreiden. De New Yorkse aanpak biedt een blauwdruk voor wat Duitse deelstaten (Länder) mogelijk zullen implementeren als aanvullende deelstaatvereisten. DACH-waterbedrijven moeten hun cyberbeveiligingsprogramma's benchmarken tegen zowel NIS2 als het New Yorkse kader om hiaten vroegtijdig te identificeren.

☢️ Pools nucleair onderzoekscentrum weerstaat cyberaanval — vermoedelijke Iraanse herkomst

⚠️ INCIDENT KRITIEKE INFRASTRUCTUUR

Het Poolse Nationaal Centrum voor Nucleair Onderzoek (NCBJ) bevestigde dat zijn IT-infrastructuur was aangevallen door hackers. De aanval werd gedetecteerd en geblokkeerd voordat er impact was. Polens enige kernreactor (MARIA) bleef veilig operationeel. Indicatoren wijzen op Iraanse herkomst, hoewel misleidende sporen mogelijk zijn.

Impact op regelgeving: NIS2 · EU Richtlijn Nucleaire Veiligheid · NIS2-incidentmelding

Het Poolse Nationaal Centrum voor Nucleair Onderzoek (NCBJ) — de belangrijkste nucleaire onderzoeksinstelling van het land en exploitant van de onderzoeksreactor MARIA — maakte deze week bekend dat hackers zijn IT-infrastructuur hadden aangevallen. Het instituut verklaarde dat zijn beveiligingssystemen en incidentresponsprocedures de aanval detecteerden en blokkeerden voordat er sprake was van compromittering.

Hoewel NCBJ de aanval niet toeschreef, meldde Reuters dat Poolse autoriteiten indicatoren vonden die wijzen op Iraanse betrokkenheid, hoewel onderzoekers waarschuwen dat dit misleidende sporen kunnen zijn. De timing is opmerkelijk: de Poolse minister van Defensie verklaarde onlangs dat Polen niet deelneemt aan het huidige conflict in het Midden-Oosten.

Dit incident volgt op een patroon van escalerende cyberoperaties tegen Poolse kritieke infrastructuur. In januari 2026 viel Ruslands APT44 (Sandworm) het Poolse elektriciteitsnet aan, met impact op 30 gedistribueerde energiefaciliteiten. Een ICCT-rapport van februari plaatste Polen bij de belangrijkste doelwitten van Russische cyberactoren, met 31 bevestigde incidenten tussen midden-2025 en begin 2026.

NIS2 en implicaties voor nucleaire beveiliging

⚡ DACH-inzicht

Duitse nucleaire onderzoeksfaciliteiten (waaronder Helmholtz-centra en het Forschungszentrum Jülich) kennen vergelijkbare dreigingsprofielen. Nu NIS2 nucleaire faciliteiten classificeert als essentiële entiteiten met de hoogste beveiligingsverplichtingen, moeten Duitse exploitanten hun detectiecapaciteiten toetsen aan de benchmark die is gezet door het Poolse NCBJ. Oostenrijks Institute of Technology en het Zwitserse Paul Scherrer Institute moeten hun cyberparaatheid vergelijkbaar beoordelen.

🇺🇸 VS sanctioneert Noord-Koreaanse IT-werknetwerken — nalevingsimplicaties voor wereldwijde werkgevers

Impact op regelgeving: OFAC-sancties · KYE/KYC-due diligence · NIS2-toeleveringsketen · GDPR-werkgelegenheid

Het Amerikaanse ministerie van Financiën heeft zes individuen en twee bedrijven gesanctioneerd voor het ondersteunen van Noord-Korea's grootschalige IT-werkersfraude, gericht op operaties in Vietnam, Laos en Spanje. De gesanctioneerde entiteiten omvatten Amnokgang Technology Development Company (een Noord-Koreaans mantelbedrijf dat werknemersdelegaties beheert) en Quangvietdnbg International Services Company (een Vietnamees bedrijf dat ongeveer $2,5 miljoen heeft omgezet voor Noord-Koreaanse actoren tussen 2023 en 2025).

De regeling betreft duizenden Noord-Koreaanse burgers die stiekem werk verkrijgen bij Amerikaanse en Europese bedrijven onder valse identiteiten, waarbij ze hoogbetaalde technologiesalarissen verdienen die worden teruggesluisd naar Pyongyang. De operatie genereerde bijna $800 miljoen alleen al in 2024, aldus Amerikaanse functionarissen.

Wat dit betekent voor Europese werkgevers

⚡ DACH-inzicht

De Duitse techsector — met zijn hoge vraag naar externe ontwikkelaars en freelance IT-werknemers — is een prooidoelwit voor Noord-Koreaanse operatives. Bedrijven moeten multi-factor identiteitsverificatie implementeren voor alle nieuwe externe aannames, videosollicitatiegesprekken met real-time interactie vereisen, en contractantengegevens kruisverwijzen tegen OFAC- en EU-sanctielijsten. BaFin (Duitsland) en FMA (Oostenrijk) hebben richtlijnen uitgevaardigd over sanctiescreening die van toepassing zijn op arbeidsrelaties, niet alleen op financiële transacties.

📡 Regelgevingsradar — belangrijke data & deadlines

Datum Kader Mijlpaal
K2 2026 EU AI-verordening Trilogueonderhandelingen Raad-Parlement over AI-verordeningsamendementen (nudificatieverbod, biometrische regels)
2 aug 2026 EU AI-verordening Verplichtingen voor hoogrisico-AI-systemen worden van kracht (mogelijk 16 maanden verlengd onder amendementsvoorstel)
2027 NY-waterregels Nalevingstermijn cyberbeveiligingsregels waterbedrijven New York
K3 2026 DORA Eerste aanwijzingen van kritieke ICT-dienstverleners van derden door Europese toezichthoudende autoriteiten
Doorlopend OFAC Actieve handhaving tegen werkgevers van Noord-Koreaanse IT-werknemers — continue monitoring van sanctielijsten vereist

Blijf voorop lopen op beveiligingsregelgeving

Van naleving van de AI-verordening tot NIS2-vereisten voor kritieke infrastructuur, KENSAI helpt u beveiligingshiaten te identificeren voordat toezichthouders dat doen. Scan uw infrastructuur op kwetsbaarheden, misconfiguraties en nalevingshiaten — in minuten, niet maanden.

Voer een gratis beveiligingsscan uit →

Gepubliceerd door het KENSAI Security Intelligence Team
Wij monitoren wereldwijde beveiligingsregelgeving, zodat u dat niet hoeft te doen.
Lees meer regelgevingsoverzichten →